Sous Windows 8, les deux fichiers suivants se trouvent dans C: \
- pagefile.sys - pas de surprise. Il est aussi grand que j'ai configuré que ma taille de fichier page
- swapfile.sys - sa taille est de 256 Mo
Quel est le but de ce swapfile.sys
fichier supplémentaire ?
Je cherche une réponse faisant autorité à ce sujet. Il y a déjà assez de spéculations à ce sujet sur le web.
Réponses:
Plusieurs des liens des réponses postées finissent par être liés, mais http://blogs.technet.com/b/askperf/archive/2012/10/28/windows-8-windows-server-2012-the-new -swap-file.aspx
semble être une réponse plus définitive:
la source
D'un membre du personnel Microsoft sur les forums Technet .
la source
Bien que je ne sois pas tout à fait certain de son objectif, il semble que ce soit utilisé pour stocker / mettre en cache le contenu actuellement utilisé.
Si vous êtes curieux de savoir ce qu'il contient, vous pouvez acquérir des fichiers verrouillés, tels que swapfile.sys ou pagefile.sys, à partir d'un système Windows en cours d'exécution à l'aide de
FGET
(Forensic Get by HBGary).Exécutez la commande suivante (en tant qu'administrateur):
Après quoi, vous pouvez effectuer une analyse de chaîne à l'aide de
Strings
. Dans swapfile.sys sur mon système, j'ai notamment découvert:J'ai également essayé de sculpter le fichier pour rechercher des formats d'image courants et trouvé plusieurs JPEG et PNG comprenant des icônes d'application, des ressources de page Web, plusieurs images de profil, des ressources d'image provenant d'applications Metro, etc.
Si
FGET
cela ne fonctionne pas pour vous, essayez d'utiliserifind
eticat
de The Sleuth Kit . Vous pouvez trouver le numéro d'entrée MFT pour swapfile.sys en utilisantifind
comme suit:Une fois que vous avez le numéro d'inode, vous pouvez récupérer le fichier
icat
comme suit:Par exemple:
REMARQUE: vous devez exécuter les deux commandes à partir d'une invite de commande avec privilèges élevés (c.-à-d. En
cmd
tant qu'administrateur).la source